A來自世界各地機構的網路安全專業人士,包括Google、電子前沿基金會、CyberPeace Institute、ESET、Rapid7、Bugcrowd 和趨勢科技,最近寫了一封公開信,表達了對擬議的漏洞披露政策的擔憂 歐盟網路彈性法案 (CRA)。這封公開信是寫給CRA 制定過程中的關鍵影響者的,警告該政策為新威脅鋪平了道路,這些威脅將損害數位產品及其個人用戶的安全完整性。
CRA 規定的問題面向和迫在眉睫的威脅
CRA 是由Ursula von der Leyen,歐盟委員會主席,旨在加強數位產品的網路安全要求,從而保護消費者和企業免受安全功能不足的影響。然而,專家們在他們的信 認為當前有關漏洞披露的規則可能會適得其反,從而產生安全漏洞。
它們特別針對第11 條的規定,該條要求軟體發行商在24 小時內向政府機構披露未修補的漏洞視窗後利用。這項要求有效地建構了政府持有的具有未經調解的漏洞的軟體資料庫;對潛在惡意行為者來說是一個誘人的誘惑。
「 CRA 第11 條要求軟體發行商應在利用後 24 小時內向政府機構揭露未修補的漏洞。這意味著數十個政府機構將可以存取具有完全漏洞的軟體即時資料庫,但無法利用它們來保護線上環境,同時為惡意行為者創建誘人的目標。倉促披露流程和廣泛了解未緩解的漏洞會帶來一些風險。」
除了濫用問題之外,專家們還擔心已披露的漏洞會暴露給有害實體,從而阻礙重要的基礎設施建設。信中提到,對攻擊性使用已披露漏洞的行為缺乏嚴格規定,缺乏透明的監督機制,只會放大風險。
為了克服已發現的缺陷,公開信支持採用基於風險的方法來揭露漏洞。這涉及到考慮漏洞的嚴重性和潛在影響以及緩解策略的可用性等因素。